Pembuat dompet peranti keras mengatakan penyerang menggunakan infrastruktur e-mel yang telah disusupi untuk menghantar mesej penipuan kepada pemegang kripto.
Trezor dan BitBox, dua pembuat dompet keras mata wang kripto yang terkenal, telah mengeluarkan amaran kepada pelanggan mengenai amaran keselamatan palsu. Syarikat-syarikat tersebut mengatakan mesej-mesej tersebut direka untuk kelihatan seperti komunikasi sah daripada pengeluar sendiri.
Trezor mengesahkan bahawa perompak mendapat akses kepada penyedia perkhidmatan emelnya. Pelanggaran itu membolehkan penyerang menghantar emel penipuan melalui infrastruktur yang dikaitkan dengan nama syarikat, menurut syarikat tersebut. Lingkungan tepat penyusupan, termasuk berapa banyak alamat emel pelanggan yang terdedah, tidak dinyatakan.
BitBox mengeluarkan amaran serupa pada masa yang hampir sama, memperingatkan pengguna sendiri tentang notis keselamatan penipuan. Masih tidak jelas sama ada dua insiden ini secara langsung berkaitan atau mewakili kempen phishing yang berasingan yang ditujukan kepada pengguna dompet keras secara lebih luas.
Serangan phishing terhadap pelanggan dompet keras biasanya cuba menipu pengguna supaya memasukkan frasa benih pemulihan mereka di laman web atau antaramuka peranti palsu. Dompet keras direka untuk menyimpan kunci peribadi secara luar talian, jauh dari peranti yang bersambung ke internet. Model keselamatan ini hanya berkesan jika pengguna mengelakkan perkongsian frasa benih mereka, satu rangkaian perkataan yang boleh memulihkan akses sepenuhnya ke dompet, dengan sesiapa pun atau sebarang laman web.
Penyerang yang mengompromikan penyedia emel yang digunakan oleh jenama tepercaya boleh menghantar mesej yang kelihatan seperti datang dari saluran sokongan rasmi. Ini menjadikan amaran penipuan lebih sukar dikenal pasti sebagai palsu oleh penerima. Trezor dan BitBox kedua-duanya mendesak pelanggan untuk berhati-hati terhadap amaran keselamatan yang tidak diminta dan mengesahkan sebarang komunikasi melalui saluran rasmi sebelum mengambil tindakan.
Tiada syarikat yang menyatakan bahawa dana pelanggan atau peranti telah diserang secara langsung akibat kebocoran e-mel. Amaran berfokus pada e-mel phishing itu sendiri, bukan pada sebarang kehilangan aset yang telah disahkan. Pengguna kedua-dua dompet telah dinasihatkan untuk memeriksa semula alamat penghantar dan mengelakkan mengklik pautan dalam notis keselamatan yang tidak dijangka.
Kesan Pasaran
Kampanye phishing yang menargetkan pengguna dompet keras cenderung menimbulkan keprihatinan yang lebih luas mengenai risiko keselamatan rantai pasokan dan sisi vendor dalam sektor penitipan kripto. Walaupun pelanggaran terhadap infrastruktur e-mel sahaja dan bukan firmware dompet atau kunci peribadi, insiden seperti ini boleh merosakkan keyakinan pengguna terhadap saluran komunikasi yang digunakan oleh syarikat untuk menghubungi pelanggan.
Bagi pasaran dompet peranti keras yang lebih luas, insiden-insiden seperti ini biasanya mendorong penekanan semula terhadap pendidikan pengguna mengenai keselamatan frasa benih dan pengenalan penipuan. Berdasarkan apa yang dilaporkan, ia tidak menunjukkan sebarang kelemahan dalam model keselamatan peranti keras yang mengekalkan kunci peribadi secara luar talian.
Peringatan Trezor dan BitBox menekankan bahawa phishing berdasarkan e-mel tetap menjadi ancaman yang berterusan, walaupun bagi penyedia dompet peranti keras yang fokus pada keselamatan. Pengguna disarankan untuk mengesahkan komunikasi melalui saluran rasmi syarikat dan tidak pernah berkongsi frasa pemulihan sebagai tindak balas terhadap amaran yang tidak diminta.
Soalan Lazim
Apa yang berlaku dengan penyedia emel Trezor?
Trezor mengatakan perompak menyerang penyedia perkhidmatan e-melnya, yang kemudian digunakan oleh penyerang untuk menghantar mesej phising kepada pengguna kripto.
Adakah dana pelanggan atau dompet keras diserang?
Tidak ada Trezor maupun BitBox yang melaporkan kehilangan dana yang telah disahkan. Peringatan tersebut berkaitan dengan notifikasi email penipuan, bukan serangan terhadap perangkat dompet atau kunci peribadi.
Mengapa BitBox juga mengeluarkan amaran?
BitBox memperingatkan penggunanya tentang amaran keselamatan palsu yang serupa, walaupun tidak jelas sama ada insiden tersebut berkaitan secara langsung dengan kebocoran e-mail Trezor.
Bagaimana pengguna boleh melindungi diri mereka daripada cubaan penipuan ini?
Pengguna harus mengesahkan sebarang amaran keselamatan melalui saluran rasmi syarikat, elakkan mengklik pautan dalam e-mel yang tidak diminta, dan jangan pernah berkongsi frasa benih pemulihan dompet mereka dengan sesiapa.


